Lenguaje de sombras: poesía adversarial y la nueva forma de malware distribuido


En un mundo cada vez más conectado, las amenazas evolucionan más allá de las líneas tradicionales de código. Recientemente, investigadores de ciberseguridad detectaron una campaña inquietante donde malware extrae instrucciones de una poesía publicada en GitHub. Este enfoque, descrito como poesía adversarial, convierte versos en direcciones IP para localizar servidores C2 y ampliar su radio de acción.

El malware denominado PoeLLM busca primero servicios expuestos en la red, como LiteLLM u Ollama, para luego conectarse a GitHub y recuperar un poema generado o inspirado por inteligencia artificial. A partir de palabras concretas en el texto —driver, diode, decryption, tick—, el código mapea estos términos a números fijos dentro de un diccionario internal, que juntos generan una dirección IPv4 donde reside el servidor C2. Desde allí recibe instrucciones sobre los próximos pasos a ejecutar.

Una vez establecida la comunicación, el servidor C2 puede orquestar diversas actividades ilícitas. En la mayoría de los casos, el objetivo es desplegar un minero de criptomonedas, como XMRig, para usar la energía eléctrica, potencia de cómputo y acceso a internet de las máquinas infectadas y generar Monero para enriquecer a los actores maliciosos. Alternativamente, PoeLLM también puede funcionar como escáner, buscando más sistemas vulnerables y propagándose a través de ellos.

Un mecanismo de mutación: cambiar la canción

Un rasgo particularmente inquietante es la capacidad de los atacantes para mover su infraestructura simplemente actualizando palabras en el poema en GitHub. Cuando las máquinas infectadas recuperan la versión modificada, pueden calcular una nueva dirección C2 sin necesidad de una nueva actualización del malware. Este fenómeno ya se ha visto en múltiples ocasiones, con actualizaciones del poema que han cambiado el destino de los comandos.

Según informes de The Register, el poema titulado “On the Nature of Connection” ha sido actualizado en 11 ocasiones desde su primer registro, con la última actualización en septiembre de 2026. Los investigadores señalan que la campaña Canto Incognito parece apuntar a múltiples servicios relacionados con IA, lo que la distingue de campañas que se enfocan en una sola vulnerabilidad o servicio.

En términos prácticos, la campaña ha logrado afectar a miles de dispositivos. El equipo de Black Lotus Labs subraya que el desarrollador de PoeLLM ha mostrado una notable habilidad para identificar servidores vulnerables, explotar fallos y sumar víctimas para ampliar su red de bots. Si el actor se hubiera limitado a una o dos vulnerabilidades, el tamaño de la víctima potencial podría haberse agotado rápidamente; al expandir el alcance, la red crece en poder y rentabilidad.

Este fenómeno subraya una realidad crítica en seguridad: las amenazas pueden apoyarse en vectores creativos y poco convencionales, como contenido generado por IA, para esconderse a la vista y escalar rápidamente. La comunidad de seguridad debe adaptarse para identificar patrones no tradicionales, como conexiones entre poesía y comandos, y fortalecer la defensa a través de monitoreo continuo, segmentación y verificación de integridad de contenidos en repositorios públicos.

from Latest from TechRadar https://ift.tt/tiSNZPb
via IFTTT IA